Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

SafeNet KSP: Error en la DLL del proveedor

Mejores prácticas de firma de código

En este blog, abordaremos un error común al instalar los Servicios de Certificados de Active Directory. Al configurar el Administrador del Servidor, la opción del Proveedor de Claves Criptográficas SafeNet Luna no estaba disponible.

Problema

El servicio de CA no estaba funcionando.

Problema de funcionamiento del servicio CA

Código de error

Nombre del proveedor: Proveedor de almacenamiento de claves SafeNet
Proveedor de almacenamiento de claves SafeNet: la DLL del proveedor no se pudo inicializar correctamente.
CertUtil: comando -csplist FALLÓ: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: El dispositivo requerido por este proveedor criptográfico no está listo para usarse.

Mareas Ideales para Lecciones

No obtuvimos una opción para el proveedor de claves criptográficas SafeNet Luna mientras configurábamos ADCS para la CA emisora ​​a pesar de instalar KSPConfig y completar con éxito todas las configuraciones de HSM.

Pasos realizados

  • Ejecutamos certutil -csplist para verificar si el proveedor de almacenamiento de claves SafeNet estaba configurado correctamente.
  • Verifiqué que la verificación vtl está funcionando.
  • Intenté reinstalar la configuración de KSP nuevamente.
  • Ejecutamos Regedit para verificar si las opciones de SafeNet están disponibles en el Registro

Solución

Este es un error genérico de configuración de SafeNet HSM. Para solucionarlo, reconfiguramos el HSM volviendo a registrar la cuenta y reiniciando el sistema. En este caso, el problema se solucionó.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Configuración del KSP mediante la GUI

Puede utilizar las opciones Configuración de Ksp Utilidad para configurar el KSP con sus particiones. El responsable de criptografía debe completar este procedimiento con privilegios de administrador en el cliente.

Puede registrar las siguientes combinaciones de usuario/dominio con el KSP:

  • Administradora Usuario con el dominio específico del cliente. Los dominios predeterminados de Windows tienen el formato GANAR-XXXXXXXXXXXX.
  • LITE PARA TECHOS PLANOS usuario con el NT-AUTORIDAD dominio

La herramienta de configuración registra una contraseña/desafío de Crypto Officer para un usuario específico, de modo que solo ese usuario pueda desbloquear la partición.

Pasos para configurar el KSP usando la GUI

1. En el Explorador de Windows, navegue hasta el directorio de instalación de Luna KSP y ejecute Configuración de Ksp como el Administradora .

2. En el panel izquierdo, haga doble clic Registrarse o ver la biblioteca de seguridad. Introduzca la ruta del archivo a cryptoki.dll o haga clic en Explorar para localizarlo.

\cryptoki.dll

Biblioteca de seguridad de Resister

Haga clic en  Registrarse para completar el registro.

3. En el panel izquierdo, haga doble clic Registrar ranuras HSM. Seleccione la pestaña  Administradora Usuario, dominio del cliente y un espacio disponible para registrarse. Ingrese la contraseña/desafío de CO y haga clic en Ranura de registro.

Registrar ranuras HSM

4. Seleccione el elemento  LITE PARA TECHOS PLANOS usuario y NT-AUTORIDAD dominio y registrarse para la ranura.

5. Repita los pasos 3 y 4 para cualquier otro espacio disponible que desee registrar en el KSP.

(Un error común es simplemente reconfigurarlo sin reiniciar el sistema).

Referencias: https://thalesdocs.com/gphsm/luna/7/docs/network/Content/sdk/microsoft/ksp_cng.htm